MagnoSec
iPhone con código malicioso representando el malware GHOSTBLADE para iOS desplegado por actores APT chinos usando el kit DarkSword filtrado

MagnoSec Blog

APT Chino Usa el Kit DarkSword Filtrado para Desplegar GHOSTBLADE en iPhone: El Malware iOS que Espía sin Ser Detectado

Por Equipo MagnoSec7 min de lectura

GHOSTBLADE: el malware iOS que convierte tu iPhone en un dispositivo de vigilancia

Un grupo APT vinculado a China está utilizando el kit de exploits DarkSword —un arsenal de vulnerabilidades zero-day para iOS filtrado en 2025— para desplegar un nuevo malware llamado GHOSTBLADE en iPhones de objetivos seleccionados. GHOSTBLADE es un implante modular con capacidades de vigilancia completa: lee mensajes de WhatsApp, Signal y Telegram en tiempo real, rastrea la ubicación GPS cada 60 segundos, activa el micrófono para grabar conversaciones ambientales, toma fotos con la cámara frontal y trasera sin activar la interfaz de la app de cámara, y extrae contraseñas y tokens del keychain de iOS. El malware se instala a través de una cadena de exploits que no requiere interacción del usuario —el típico ataque 'zero-click'—, lo que significa que la víctima no necesita hacer clic en ningún enlace ni abrir ningún archivo. Simplemente recibe un mensaje en iMessage, el teléfono lo procesa en segundo plano, y el exploit aprovecha una vulnerabilidad en el procesamiento de imágenes de iOS para ejecutar código malicioso e instalar GHOSTBLADE. La víctima no ve nada. No hay notificación. No hay icono de app. El teléfono funciona con normalidad. Pero ahora está transmitiendo la vida de la víctima a un servidor controlado por un servicio de inteligencia extranjero.

DarkSword: el kit de exploits filtrado que democratiza el espionaje de alto nivel contra iOS

DarkSword es el nombre con el que se conoce un conjunto de exploits para iOS que fue filtrado en 2025 desde una empresa de ciberarmas ofensivas —similar al incidente de NSO Group y Pegasus, pero con un arsenal técnico más moderno—. El kit contiene exploits zero-click para iMessage, FaceTime y el servicio de notificaciones push de Apple (APNs), así como exploits de escalada de privilegios para obtener acceso de kernel en el iPhone. Tras la filtración, múltiples actores de amenazas —incluyendo grupos APT patrocinados por estados— obtuvieron acceso al kit y comenzaron a desarrollar sus propios implantes sobre la base de los exploits. GHOSTBLADE es el implante desarrollado por un grupo APT chino, adaptado específicamente para objetivos de interés estratégico: disidentes políticos, periodistas que investigan al gobierno chino, activistas de derechos humanos, ejecutivos de empresas tecnológicas occidentales y diplomáticos. La filtración de ciberarmas ofensivas no solo pone en riesgo a los objetivos originales del software espía: democratiza el acceso a capacidades de vigilancia de nivel estado-nación. Lo que antes requería un presupuesto de millones de dólares y un equipo de 50 ingenieros, ahora está disponible para cualquier grupo con la capacidad técnica de adaptar exploits ya escritos. La cibervigilancia se ha convertido en un commodity.

Capacidades de GHOSTBLADE: mensajes, ubicación GPS, micrófono, cámara y keychain en tiempo real

GHOSTBLADE es un implante modular, lo que significa que sus capacidades se cargan bajo demanda desde el servidor de comando y control, reduciendo su huella en el dispositivo y dificultando su detección. Módulo de mensajería: intercepta notificaciones de WhatsApp, Signal, Telegram, iMessage y WeChat en tiempo real, leyendo los mensajes antes de que la víctima los vea. Módulo de localización: registra las coordenadas GPS cada 60 segundos y las transmite al C2 cada 5 minutos, permitiendo al atacante reconstruir todos los movimientos de la víctima. Módulo de audio: activa el micrófono cuando el teléfono está en reposo (por la noche, en horizontal, sin movimiento) para grabar conversaciones ambientales —reuniones privadas, llamadas en altavoz, conversaciones en la habitación de hotel—. Módulo de cámara: toma fotos silenciosamente con ambas cámaras, sin activar el obturador ni el flash, cuando el teléfono detecta que está siendo desbloqueado (posiblemente apuntando a la cara de la víctima). Módulo de keychain: extrae contraseñas de WiFi, tokens de autenticación, claves de cifrado y certificados del llavero de iOS, permitiendo al atacante acceder a las cuentas cloud y servicios corporativos de la víctima. Módulo de persistencia: se reinstala automáticamente después de un reinicio utilizando una técnica de hooking en el proceso de inicio de iOS. La eliminación completa requiere un borrado completo del dispositivo y una reinstalación limpia de iOS desde un ordenador de confianza —una restauración desde backup de iCloud puede reintroducir el malware si el backup fue realizado después de la infección—.

Perfil de las víctimas: periodistas, activistas, ejecutivos y diplomáticos en el punto de mira

El perfil de las víctimas de GHOSTBLADE es consistente con los objetivos tradicionales de los APTs chinos: disidentes uigures y tibetanos, periodistas que investigan abusos de derechos humanos en China, activistas de Hong Kong y Taiwán, ejecutivos de empresas de semiconductores, telecomunicaciones y defensa, y diplomáticos de países aliados de Estados Unidos. Pero la disponibilidad del kit DarkSword amplía el riesgo a otros perfiles. Ejecutivos de cualquier empresa que compita con empresas chinas en sectores estratégicos (IA, 5G, biotecnología, aeroespacial) son objetivos potenciales. Abogados que representan a víctimas de abusos del gobierno chino. Académicos que investigan sobre China. Periodistas de investigación en general. La línea entre 'objetivo legítimo de un servicio de inteligencia' y 'persona que molesta a un gobierno' es difusa y se define unilateralmente por el atacante. Si tienes información que un servicio de inteligencia extranjero considera valiosa, eres un objetivo. No importa si eres un CEO, un periodista o un ciudadano particular. La vigilancia de estado-nación ya no discrimina por cargo: discrimina por valor de la información.

Cómo MagnoSec audita la seguridad de dispositivos móviles en entornos corporativos

En MagnoSec, la auditoría de seguridad de dispositivos móviles es un componente de nuestras evaluaciones de infraestructura corporativa, especialmente para perfiles de alto riesgo (ejecutivos, consejeros, personal de I+D, equipos legales). Verificamos que todos los dispositivos iOS corporativos están actualizados a la última versión del sistema operativo —cada actualización de iOS corrige vulnerabilidades conocidas que pueden ser utilizadas por kits como DarkSword—. Revisamos la configuración de seguridad del dispositivo: ¿el Modo Bloqueo está activado para usuarios de alto riesgo? ¿Las actualizaciones automáticas están configuradas? ¿El dispositivo tiene instalados perfiles de configuración o certificados no autorizados que podrían indicar un compromiso? Realizamos análisis forense de dispositivos sospechosos: ¿hay conexiones de red a IPs asociadas con infraestructura de C2 conocida? ¿Hay procesos en ejecución que no corresponden a apps instaladas? ¿El uso de datos móviles muestra patrones anómalos (transmisiones periódicas de datos a destinos externos)? Y evaluamos la política corporativa de dispositivos móviles: ¿se permite el BYOD (Bring Your Own Device)? ¿Los empleados usan dispositivos personales para acceder a datos corporativos? Un iPhone personal sin gestionar que recibe correo corporativo es un vector de ataque contra toda la organización. La seguridad móvil ya no es opcional: es la primera línea de defensa de la información corporativa que viaja en el bolsillo de tus empleados.

Defensa para usuarios iOS: actualizaciones inmediatas, Modo Bloqueo y verificación de compromiso

La defensa contra malware iOS avanzado como GHOSTBLADE requiere medidas que van más allá de 'mantén tu iPhone actualizado' —aunque eso es lo más importante—. Medida 1: actualizar iOS inmediatamente cuando Apple publique una actualización de seguridad. Los exploits de DarkSword y otros kits se basan en vulnerabilidades conocidas que Apple corrige en cada actualización. Un iPhone con una versión de iOS de hace 3 meses es un iPhone vulnerable a exploits que ya son de dominio público. Medida 2: activar el Modo Bloqueo (Lockdown Mode) en Ajustes > Privacidad > Modo Bloqueo para usuarios de alto riesgo. El Modo Bloqueo reduce drásticamente la superficie de ataque de iOS deshabilitando funciones complejas que son vectores comunes de exploits zero-click: previsualización de enlaces en iMessage, ciertos formatos de imagen, FaceTime con desconocidos, y perfiles de configuración remotos. La reducción de funcionalidad es menor comparada con la reducción de riesgo. Medida 3: verificar la integridad del dispositivo periódicamente. Conectar el iPhone a un ordenador de confianza y realizar un análisis con herramientas de detección de malware iOS (iMazing, Jamf, o la herramienta de verificación de integridad de Apple). Buscar perfiles de configuración no autorizados en Ajustes > General > VPN y Gestión de Dispositivos. Medida 4: para organizaciones, implementar un programa de gestión de dispositivos móviles (MDM) que asegure que todos los dispositivos corporativos están actualizados, configurados correctamente y monitorizados. Un dispositivo no gestionado con acceso a datos corporativos es un riesgo inaceptable. Medida 5: si sospechas que tu iPhone ha sido comprometido, no intentes 'limpiarlo' con herramientas de antivirus. Haz una copia de seguridad solo de los datos esenciales (fotos, contactos, documentos —nunca una copia completa del sistema—), borra el dispositivo completamente, reinstala iOS desde cero usando un ordenador de confianza, y restaura solo los datos, no el sistema. Un malware avanzado puede persistir a través de copias de seguridad completas. La reinstalación limpia es la única garantía de que el malware ha sido eliminado. La comodidad de restaurar desde backup es exactamente lo que el malware utiliza para sobrevivir.

Temas tratados

iOS · GHOSTBLADE · APT chino · DarkSword · malware · iPhone · espionaje · seguridad móvil

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?